Persoon in een donkere ruimte achter een laptop, verlicht door het scherm
Nieuws16 september · 14:263 min leestijd

Revolut krijgt afpersingsdreiging na vrijgave klantdata

Na de vrijgave van Revolut-klantdata publiceren aanvallers delen van de buit en eisen ze 10.000 bitcoin. De nieuwe fase maakt zichtbaar waarom verificatie, leverancierscontrole en crisiscommunicatie één proces vormen.

Revolut krijgt volgens The Register een afpersingsdreiging na het vrijgeven van klantdata; de aanvallers eisen 10.000 bitcoin en dreigen meer gegevens te publiceren.

Voor een Nederlandse organisatie verschuift het incident daarmee van een datalek naar een ketenprobleem: de beslissing om gegevens vrij te geven, de communicatie aan betrokkenen en de controle op leveranciers moeten aantoonbaar werken.

De buit wordt opnieuw ingezet

Revolut meldde eerder ongeveer 680 getroffen klanten, onder wie 36 Nederlanders. De nieuwe ontwikkeling is dat berichtgeving de buit nu koppelt aan verdere publicatie om betaling af te dwingen.

The Register zag in Telegram-berichten fragmenten die volgens de afzenders toebehoren aan bestuurders, sporters en artiesten. De groep dreigt elke dag meer gegevens te publiceren totdat Revolut betaalt. De eis bedraagt 10.000 bitcoin. Revolut bevestigde tegenover The Register niet dat het die losgeldeis heeft ontvangen.

PYMNTS meldt, onder verwijzing naar de nieuwe WSJ-reportage, dat de aanvaller al delen van gestolen klantdata vrijgaf en met meer publicatie dreigt. In die reportage vertelt een klant dat onder meer zijn woonadres, paspoortfoto en transactiehistorie bij een oplichter waren beland.

Revolut-hoofdkantoor in Canary Wharf in Londen, bron: Peter S / Wikimedia Commons (CC BY-SA 2.0)
Revolut-hoofdkantoor in Canary Wharf in Londen, bron: Peter S / Wikimedia Commons (CC BY-SA 2.0)

Wat Revolut bevestigt

De bank zegt dat het gebruikte adres is geblokkeerd, dat de betrokken overheidsinstantie en opsporings-, privacy- en financiële toezichthouders zijn gewaarschuwd en dat getroffen klanten rechtstreeks zijn benaderd. Revolut stelt ook dat zijn systemen en klantgelden niet zijn aangetast. Die respons en de mogelijke gegevenscategorieën, waaronder identiteitsdocumenten en volledige transactiehistorie, zijn door CoinDesk beschreven op basis van Revoluts klantmelding.

De losgeldeis is een claim van de afzenders, geen door Revolut bevestigd bedrag. Disruption Banking schrijft dat Revolut de eis niet heeft bevestigd en dat onafhankelijk bewijs ontbreekt dat de volledige dataset die online circuleert echt is. De fragmenten die The Register zag, bevestigen dat in elk geval enig materiaal is gepubliceerd, maar niet de volledige dataset. Hoeveel data nog volgt en hoeveel klanten daarin voorkomen, blijft open.

Autorisatie hoort bij beveiliging

De zwakke plek zat niet in een nieuwe inbraak in de bankomgeving, maar in de beslissing om een verzoek als bevoegd te behandelen. Een legitiem overheidsdomein kan laten zien waar een bericht technisch vandaan lijkt te komen. Het bewijst niet dat de afzender recht heeft op de gevraagde gegevens, of dat de volledige dataset nodig is.

Dat onderscheid raakt ook Nederlandse organisaties die klantdata via financiële platforms, identificatiediensten of andere leveranciers laten lopen. Een domeincontrole, een tweede bevestiging van de bevoegde partij en een vastgelegde beslissing over de minimale dataset horen bij dezelfde uitwisseling. De controle moet achteraf kunnen laten zien wie het verzoek beoordeelde, welke grondslag gold en welke informatie is vrijgegeven.

Het NCSC zet in zijn kader voor incidentrespons detectie en herstel naast notificatie, communicatie, rollen en afspraken met IT- en incidentresponsleveranciers. Die combinatie van technische respons, leveranciersafspraken en duidelijke communicatie bepaalt wat een organisatie kan uitleggen zodra de buit opnieuw opduikt.

Een datalek houdt niet op bij het blokkeren van een adres. Het eindigt pas wanneer een organisatie kan uitleggen welke gegevens zijn vrijgegeven, welke partijen handelen en hoe een volgend verzoek onafhankelijk wordt getoetst. Voor organisaties die data via partners laten lopen, is autorisatie daarmee net zozeer een beveiligingscontrole als toegangsbeheer.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Toegang die je kunt uitleggen

Ik help je gegevensstromen zo ontwerpen dat autorisatie, logging en communicatie niet in losse mailboxen verdwijnen. Ik denk mee, ontwerp en bouw de hele keten end-to-end, en houd systemen self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Bessent wil meer Amerikaanse open-source AI-modellen tegen China
Nieuws
4 min

16 sep 00:29

Bessent wil meer Amerikaanse open-source AI-modellen tegen China

Scott Bessent wil meer Amerikaanse open-source AI-modellen om China voor te blijven. Voor Nederlandse organisaties maakt dat modelherkomst, zelf draaien en jurisdictie belangrijker dan alleen prijs en prestaties.

EU-Commissie presenteert donderdag Kids Act voor sociale media en AI-chatbots
Nieuws
4 minBijgewerkt om 17:09

15 sep 10:12

EU-Commissie presenteert donderdag Kids Act voor sociale media en AI-chatbots

De Europese Commissie presenteert donderdag de EU Kids Act. Het ontwerp maakt 15 jaar de grens voor zelfstandige accounts en trekt leeftijdscontrole door naar sociale media, online games en AI-chatbots.

Google, OpenAI en Anthropic bespreken AI-veiligheidsorgaan
Nieuws
4 min

14 sep 12:13

Google, OpenAI en Anthropic bespreken AI-veiligheidsorgaan

Google, OpenAI en Anthropic bespreken een mogelijk gezamenlijk orgaan voor veiligheidsstandaarden rond frontier-AI. De gesprekken kunnen later bepalen hoe leveranciers modellen testen, uitbrengen en beschikbaar maken buiten de Verenigde Staten.

Revolut deelt klantdata na vals overheidsverzoek
Nieuws
3 min

12 sep 18:10

Revolut deelt klantdata na vals overheidsverzoek

Revolut gaf na een vals verzoek uit een legitiem overheidsdomein gevoelige klantdata vrij, waaronder identiteitsdocumenten en transactiegegevens. Het incident laat zien waarom afzendercontrole, autorisatie en incidentrespons gescheiden moeten blijven.

Oracle meldt 121 procent groei in cloudinfrastructuur
Nieuws
4 min

11 sep 00:53

Oracle meldt 121 procent groei in cloudinfrastructuur

Oracle ziet cloudinfrastructuur in één kwartaal met 121 procent groeien naar 7,4 miljard dollar en levert 850 MW extra datacentercapaciteit. Voor Nederlandse organisaties maakt dat AI-cloudinkoop concreter.

China verwerpt Amerikaanse beschuldigingen over AI-modeldistillatie
Nieuws
3 min

10 sep 06:32

China verwerpt Amerikaanse beschuldigingen over AI-modeldistillatie

China wijst Amerikaanse beschuldigingen van industriële AI-modeldistillatie af en dreigt alleen voorwaardelijk met tegenmaatregelen. Voor Nederlandse teams verschuift de aandacht naar modelherkomst, toegangsroute en continuïteit.